Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-50522 — A desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante não autorizado execute código por uma rede. | Kitploit
Ferramentas/GitHubGitHub/chpratik/cve-2026-50522
Análise de VulnerabilidadesInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHubchpratik/cve-2026-50522

CVE-2026-50522

A desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante não autorizado execute código por uma rede.

Ver Repositório
13há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ CVE-2026-50522 — Investigação de RCE no Microsoft SharePoint

Vulnerabilidade Crítica de Desserialização no SharePoint sob Exploração Ativa

CVE Severity CVSS CWE KEV EPSS

Criado por Pratik Chhetri
Data do Relatório: 2026-07-27


📌 Resumo Executivo

CampoResultado
VulnerabilidadeCVE-2026-50522
ProdutoMicrosoft SharePoint Server local (on-premises)
Versões afetadasSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition anteriores aos builds corrigidos
FraquezaCWE-502 — Desserialização de Dados Não Confiáveis
ImpactoExecução Remota de Código
CVSS v3.19.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / percentil 98.974 em 2026-07-27
CISA KEVAdicionado em 2026-07-22; vencimento em 2026-07-25
Uso em ransomwareDesconhecido conforme CISA KEV
PoC públicoRelatado como disponível; repositórios GitHub observados
Exploração ativaConfirmada pelo CISA KEV e por relatórios do setor público/segurança
Risco principalRCE além de roubo de chaves de máquina do SharePoint/IIS, permitindo falsificação de tokens e persistência

🚨 Principais Conclusões

O CVE-2026-50522 não é um item de patch de rotina. É uma RCE Crítica com relatos públicos de exploit, status KEV e roubo observado de chaves de máquina.

  • Atacantes supostamente abusaram da falha para obter chaves de máquina do SharePoint.
  • Chaves de máquina roubadas podem permitir tokens de autenticação forjados e acesso que pode sobreviver à aplicação do patch.
  • A aplicação do patch fecha a vulnerabilidade, mas servidores expostos ainda exigem caça a ameaças e rotação de chaves.
  • Servidores SharePoint locais expostos à internet devem ser tratados como risco de emergência.

🧭 Caminho do Ataque

flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Versões Afetadas e Correções

ProdutoVulnerável antes deBuild corrigido necessárioPatch
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 ou posteriorKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 ou posteriorKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 ou posteriorKB5002882

🧠 Resumo da Causa Raiz

A ZDI identifica a área afetada como a classe SessionSecurityTokenHandler. A falha é causada por validação insuficiente de dados fornecidos pelo usuário, permitindo desserialização insegura e execução remota de código em instalações afetadas do SharePoint.

Relatórios públicos descrevem um caminho de PoC envolvendo o processamento de login do SharePoint e /_trust/default.aspx. Os detalhes exatos de implementação são limitados porque o código-fonte do SharePoint e o diff do patch não são públicos.


🔥 Resumo de Inteligência de Ameaças

ItemStatusConfiança
Exploração ativaConfirmada pelo CISA KEVAlta
PoC públicoRelatado; repositórios GitHub encontradosMédia
Entrada no Exploit-DBNão encontradaMédio-Alta
Módulo do MetasploitNão encontradoMédia
Ator de ameaça nomeadoNão encontradoMédia
Campanha de ransomwareDesconhecida conforme CISAAlta
Roubo de chaves de máquinaRelatado por múltiplas fontesAlta

🕒 Linha do Tempo da Investigação

timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Plano de Ação para Defensores

Imediato — Primeiras 24 Horas

  • Inventariar todos os servidores SharePoint locais.
  • Priorizar farms expostos à internet e acessíveis a parceiros.
  • Aplicar as atualizações de julho de 2026 do SharePoint.
  • Verificar os builds corrigidos em todos os membros do farm.
  • Preservar logs do IIS, ULS, WAF, Defender, Windows e EDR.
  • Caçar atividades suspeitas de POST /_trust/default.aspx.
  • Caçar w3wp.exe gerando ferramentas de linha de comando.
  • Caçar arquivos novos/modificados .aspx, .ashx, .asmx, .dll e web.config.
  • Revisar detecções do Microsoft Defender/AMSI.
  • Rotacionar chaves de máquina após a limpeza.

Endurecimento — Próximos 7 Dias

  • Habilitar/verificar integração AMSI para cada aplicação web do SharePoint.
  • Usar o Request Body Scan Full Mode quando viável.
  • Remover a exposição direta à internet.
  • Posicionar o SharePoint atrás de proxy reverso/WAF autenticado de Camada 7.
  • Bloquear acesso externo à Administração Central.
  • Restringir comunicações do farm/banco de dados.
  • Revisar contas de serviço, administradores de farm, timer jobs, tarefas agendadas e soluções de farm.
  • Planejar a migração para fora do SharePoint 2016/2019 sem suporte, quando aplicável.

🔎 Ideias de Detecção de Alto Valor

Web / IIS / WAF

POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpoint / EDR

Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Integridade de Arquivos

Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Detecções do Microsoft Defender / AMSI das Orientações da CISA

Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Matriz de Riscos

ExposiçãoProbabilidadeImpactoPrioridade
SharePoint vulnerável exposto à internetAltaCríticoP0
SharePoint vulnerável acessível a parceiros/VPNAltaCríticoP0/P1
SharePoint vulnerável somente interno com amplo acessoMédio-AltaAltoP1
Corrigido, mas exposto antes da remediaçãoMédiaAltoP1 — caçar e rotacionar
Corrigido, caçado, chaves rotacionadas, endurecidoBaixo-MédioMédioMonitorar

✅ Indicadores Verificados e Lacunas

Baixar ferramenta